Уразливість Stored XSS у плагіні Yoast SEO Premium для WordPress (CVE-2025-11241)

Уразливість Stored XSS у Yoast SEO Premium версій 25.7–25.9 дозволяє користувачам з правами Contributor вставляти шкідливий JavaScript у пости WordPress.
CVE-2025-11241CVSS 6.4CMS

Уразливість Stored XSS у плагіні Yoast SEO Premium для WordPress (CVE-2025-11241)

Уразливість Stored XSS у Yoast SEO Premium версій 25.7–25.9 дозволяє користувачам з правами Contributor вставляти шкідливий JavaScript у пости WordPress.

CVSS
6.4 MEDIUM
EPSS
22.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Yoast SEO Premium для WordPress версій 25.7–25.9 містить уразливість Stored Cross-Site Scripting через некоректний regex, що дозволяє користувачам з правами Contributor або вище вставляти шкідливі JavaScript-обробники подій у пости.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Адміністратори сайтів на WordPress з встановленим Yoast SEO Premium повинні врахувати ризики компрометації контенту та потенційного впливу на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Yoast SEO Premium та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor або ретельно контролювати створення контенту. Також варто переглянути журнали подій на предмет підозрілої активності та зменшити потенційний вплив шляхом обмеження введення HTML-коду в пости.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки